
Script de Detecção da Vulnerabilidade Dirty Pipe - RHSB-2022-002 Dirty Pipe - manipulação arbitrária de arquivos do kernel - (CVE-2022-0847)
Ref: https://access.redhat.com/security/vulnerabilities/RHSB-2022-002
Diagnóstico Foi desenvolvido um script de detecção de vulnerabilidades para determinar se o seu sistema é atualmente afetado por esta falha. Para verificar a autenticidade do script, você também pode baixar a assinatura OpenPGP destacada. Instruções sobre como usar assinaturas GPG para verificação estão disponíveis no Portal do Cliente.
Perguntas Frequentes
P: Como essa falha pode modificar conteúdo somente leitura? R: Quando um arquivo é acessado, ele é carregado na região "cache" da memória (o cache de páginas), e o invasor seria capaz de alterar o conteúdo do arquivo na memória em cache. Portanto, leituras subsequentes do arquivo retornarão o conteúdo corrompido.
P: Esta falha pode corromper o conteúdo dos arquivos reais no disco? R: Pode. Se um determinado conteúdo estiver na região de memória "Página Suja" (Dirty Page) aguardando uma gravação no disco, esse conteúdo estará sujeito a interceptação e modificação – então os dados confirmados no disco seriam o conteúdo interceptado.
P: Isso é mitigado pelo SELinux? R: Não, o SELinux não mitiga esta vulnerabilidade.
P: Openstack, Ceph, Satellite, etc. são vulneráveis? R: O produto não é diretamente afetado – o kernel é o componente afetado, e a condição de afetação do sistema segue a versão do RHEL na qual o produto está instalado.
P: A Red Hat lançará um kpatch? R: A tecnologia kpatch não é capaz de mitigar esta vulnerabilidade, portanto não haverá kpatch lançado.
P: Por que o RHEL 8 é afetado, mas não é vulnerável? R: As explorações atualmente conhecidas dependem da funcionalidade inserida pelo commit upstream do kernel f6dd97558 – que não está presente no kernel RHEL8, dificultando a exploração.
P: Existe alguma configuração / cláusula configurável pelo usuário que possa ser modificada e alterar o estado de afetação/vulnerabilidade do sistema? R: Não, não existem cláusulas de configuração que possam impactar a afetação/vulnerabilidade do sistema.
P: Existe algum requisito especial para realizar a exploração? R: O invasor deve ser um usuário local com privilégios de execução no sistema.
Agradecimentos A Red Hat agradece a Max Kellermann (CM4all) por relatar esta vulnerabilidade
Referências https://www.openwall.com/lists/oss-security/2022/03/07/1
Como usar GPG para verificar conteúdo assinado do Product Security